Token导航 LogoToken导航TokenDH.com
Security Detections MCP logo
安全风控stdio官方级别未说明来源级核验

Security Detections MCP

MCP Server

security-detections-mcp

一个集成了多种安全检测规则(Sigma、Splunk ESCU、Elastic等)的统一查询服务,支持本地部署和托管运行,适用于安全威胁检测和分析场景。

工具数

0

提示词数

0

GitHub Stars

437

资源数

0
TypeScriptVS Code安全Claude DesktopClaudeCursorVS CodeVS Code Insiders

安装说明

本站只整理中文说明和来源信息,不托管安装包,也不代用户安装。

作者 / 组织

MHaggis

提供方

MHaggis

最后核验

2026/5/17 20:21

运行时

Node.js

快速接入

先看主来源和安装命令,再打开仓库或文档;下面只保留这个条目的关键接入事实。

命令预览

npx -y security-detections-mcp

详细介绍

安全检测MCP

MCP(模型上下文协议)服务器,允许LLM查询统一的数据库 西格玛, Splunk ESCU, 弹性, 立式单级单吸离心泵, 崇高,以及 CrowdStrike CQL 安全检测规则。

新来的?从 安装指南 --逐步涵盖macOS、Windows(WSL&native)和Linux。 想要主持吗?完全跳过安装: 托管MCP安装指南

运行它的两种方法

本地(全功率) --您正在查看的npm包。在您的计算机上运行,为您自己的检测仓库建立索引,公开所有81个工具。你需要Node.js和大约10分钟。

托管(零设置) --一个流式HTTP服务器 detect.michaelhaag.org/api/mcp/mcp.注册,生成令牌,将一个URL粘贴到您的MCP客户端。约25个只读工具,始终与最新内容同步,每天免费拨打200次电话。请继续阅读快速安装按钮。

安装--本地

![Install Local MCP in Cursor](https://cursor.com/en/install-mcp?name=security-detections&config=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) ![Install Local MCP in VS Code](https://vscode.dev/redirect?url=vscode:mcp/install?name=security-detections&config=%7B%22type%22%3A%22stdio%22%2C%22command%22%3A%22npx%22%2C%22args%22%3A%5B%22-y%22%2C%22security-detections-mcp%22%5D%7D) ![Install Local MCP in VS Code Insiders](https://insiders.vscode.dev/redirect?url=vscode-insiders:mcp/install?name=security-detections&config=%7B%22type%22%3A%22stdio%22%2C%22command%22%3A%22npx%22%2C%22args%22%3A%5B%22-y%22%2C%22security-detections-mcp%22%5D%7D)

克劳德代码 (CLI单行):

claude mcp add security-detections -- npx -y security-detections-mcp

克劳德桌面版 --添加到 claude_desktop_config.json:

{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"]
    }
  }
}

OpenAI 代码专家 (CLI):

codex mcp add security-detections -- npx -y security-detections-mcp
安装后,配置环境变量(SIGMA_PATHS, SPLUNK_PATHS等)指向您的检测仓库。请参阅 安装指南 了解全部细节。

安装--托管(无需设置,需要令牌)

  1. 创建令牌detect.michaelhaag.org/account/tokes免费套餐:每天200次通话,全部为只读工具。
  2. 点击您客户的按钮 --替换 sdmcp_YOUR_TOKEN_HERE 在生成的配置中,使用您刚才生成的令牌。

![Install Hosted MCP in Cursor](https://cursor.com/en/install-mcp?name=security-detections-hosted&config=eyJ1cmwiOiJodHRwczovL2RldGVjdC5taWNoYWVsaGFhZy5vcmcvYXBpL21jcC9tY3AiLCJoZWFkZXJzIjp7IkF1dGhvcml6YXRpb24iOiJCZWFyZXIgc2RtY3BfWU9VUl9UT0tFTl9IRVJFIn19) ![Install Hosted MCP in VS Code](https://vscode.dev/redirect?url=vscode:mcp/install?name=security-detections&config=%7B%22type%22%3A%22http%22%2C%22url%22%3A%22https%3A%2F%2Fdetect.michaelhaag.org%2Fapi%2Fmcp%2Fmcp%22%2C%22headers%22%3A%7B%22Authorization%22%3A%22Bearer%20sdmcp_YOUR_TOKEN_HERE%22%7D%7D) ![Install Hosted MCP in VS Code Insiders](https://insiders.vscode.dev/redirect?url=vscode-insiders:mcp/install?name=security-detections&config=%7B%22type%22%3A%22http%22%2C%22url%22%3A%22https%3A%2F%2Fdetect.michaelhaag.org%2Fapi%2Fmcp%2Fmcp%22%2C%22headers%22%3A%7B%22Authorization%22%3A%22Bearer%20sdmcp_YOUR_TOKEN_HERE%22%7D%7D)

克劳德代码 (CLI单行):

claude mcp add --transport http security-detections https://detect.michaelhaag.org/api/mcp/mcp --header "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"

克劳德桌面版 (通过 mcp-remote --桌面还没有原生远程HTTP):

{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": [
        "-y",
        "mcp-remote",
        "https://detect.michaelhaag.org/api/mcp/mcp",
        "--header",
        "Authorization: Bearer sdmcp_YOUR_TOKEN_HERE"
      ]
    }
  }
}

OpenAI 代码专家 (CLI):

export SDMCP_TOKEN="sdmcp_YOUR_TOKEN_HERE" && codex mcp add security-detections --url https://detect.michaelhaag.org/api/mcp/mcp --bearer-token-env-var SDMCP_TOKEN

请参阅 托管MCP安装指南 查看完整的客户表、完整的工具清单和故障排除提示。

人工智能模型路由(Web应用程序)

网络聊天支持免费、专业/管理员和BYOK(自带密钥)路由。您还可以在聊天UI的顶部看到活动模型。

免费等级(默认)

  • 默认型号: nvidia/nemotron-3-super-120b-a12b:free
  • 如果第一个模型正忙,则自动回退顺序:

1. nvidia/nemotron-3-super-120b-a12b:free 1. nousresearch/hermes-3-llama-3.1-405b:free 1. meta-llama/llama-3.3-70b-instruct:free 1. openai/gpt-oss-120b:free

Pro/Admin(无BYOK键集)

使用应用程序管理的OpenRouter路由 首选型号 融入 /account:

首选型号已布线型号
auto自由模型池(默认值: nvidia/nemotron-3-super-120b-a12b:free)
claudeanthropic/claude-sonnet-4-6
claude-opusanthropic/claude-opus-4-6
gptopenai/gpt-5.4
gpt-codexopenai/gpt-5.3-codex

BYOK行为(优先于层路由)

如果您设置了自己的API密钥,则路由优先级为:

  1. 克劳德钥匙(sk-ant-...) -> claude-sonnet-4-6-20250514 通过Anthropic
  2. OpenAI密钥(sk-...) -> gpt-5.4 通过OpenAI
  3. OpenRouter密钥(sk-or-...)->使用上述相同的首选模型映射表

如果存在多个密钥,则使用该顺序中的第一个匹配。

特性

  • 8200+次检测 跨6种格式——Sigma、Splunk ESCU、Elastic、KQL、Sublime、CrowdStrike CQL
  • 米特 ATT&CK STIX --172个威胁角色,784个软件,4362个角色技术关系
  • 程序级覆盖范围 --从每个检测规则中自动提取行为聚类
  • ATT&CK导航图层 --导出覆盖率/缺口JSON,可按来源/策略/严重性/参与者进行过滤
  • 自主管道 --CTI摄入→ 差距分析→ 检测生成→ 原子试验→ PR草案(见 自主文档)
  • 81个本地工具/~25个托管工具 --统一搜索、MITRE映射、覆盖率分析、知识图、模式学习、冲刺计划
  • 11 MCP提示 --勒索软件评估、APT仿真、紫色团队、高管简报等
  • MCP资源和完工 --可读上下文,技术ID、CVE、进程名称的自动补全

快速开始

npx -y security-detections-mcp

或者克隆并构建: git clone https://github.com/MHaggis/Security-Detections-MCP.git && cd Security-Detections-MCP && npm install && npm run build

配置env变量以指向您的检测存储库:

变量描述
SIGMA_PATHSSigma规则目录
SPLUNK_PATHSSplunk ESCU检测目录
ELASTIC_PATHS弹性检测规则目录
KQL_PATHSKQL搜索查询目录
SUBLIME_PATHSSublime安全规则目录
CQL_HUB_PATHSCQL Hub(CrowdStrike)查询目录
STORY_PATHSSplunk分析故事目录(可选)
ATTACK_STIX_PATH通往 enterprise-attack.json 用于威胁参与者数据(可选)

请参阅 安装指南 查看完整的每个客户端配置示例(Cursor、VS Code、Claude Desktop、WSL)。

获取检测内容

使用稀疏签出下载所有源代码(仅限规则,不包括完整存储库):

mkdir -p detections && cd detections
git clone --depth 1 --filter=blob:none --sparse https://github.com/SigmaHQ/sigma.git && cd sigma && git sparse-checkout set rules rules-threat-hunting && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/splunk/security_content.git && cd security_content && git sparse-checkout set detections stories && cd ..
git clone --depth 1 --filter=blob:none --sparse https://github.com/elastic/detection-rules.git && cd detection-rules && git sparse-checkout set rules && cd ..
git clone --depth 1 https://github.com/Bert-JanP/Hunting-Queries-Detection-Rules.git kql-bertjanp
git clone --depth 1 https://github.com/jkerai1/KQL-Queries.git kql-jkerai1
git clone --depth 1 --filter=blob:none --sparse https://github.com/sublime-security/sublime-rules.git && cd sublime-rules && git sparse-checkout set detection-rules && cd ..
git clone --depth 1 https://github.com/ByteRay-Labs/Query-Hub.git cql-hub

MCP工具

岩芯检测工具

工具说明
search(query, limit)在所有检测字段中进行全文搜索
get_by_id(id)通过ID进行单次检测
list_all(limit, offset)所有检测的分页列表
list_by_source(source_type)按来源筛选(sigma, splunk_escu, elastic, kql, sublime, crowdstrike_cql)
get_stats()指数统计
rebuild_index()强制从配置的路径重新索引

MITRE ATT&CK & 过滤

工具说明
list_by_mitre(technique_id)按技术ID筛选(例如T1059.001)
list_by_mitre_tactic(tactic)按策略筛选(执行、持久性等)
list_by_cve(cve_id)查找CVE的检测结果
list_by_process_name(process_name)查找引用流程的检测
list_by_severity(level)按严重程度筛选
list_by_data_source(data_source)按数据源筛选

覆盖和分析(令牌优化)

工具说明
analyze_coverage(source_type?)按战术、顶尖技术、弱点划分的覆盖率统计数据(约2KB)
identify_gaps(threat_profile)找出勒索软件、apt、持久性等漏洞。(~500B)
suggest_detections(technique_id)一种技术的检测思路(~2KB)
get_coverage_summary(source_type?)战术百分比(~200B)
analyze_actor_coverage(actor)针对特定威胁行为者的覆盖范围
compare_actor_coverage(actors)比较多个参与者的覆盖范围
analyze_procedure_coverage(technique_id)行为程序分解
generate_navigator_layer(...)导出ATT&CK Navigator JSON层

工程、知识图谱等

总共81个工具,包括模式学习、模板生成、知识图、动态表和自主分析。请参阅 工具参考 查看完整列表。

MCP提示

11个预先构建的专家工作流程。只需按姓名提问:

提示描述
ransomware-readiness-assessment带有风险评分的全杀伤链分析
apt-threat-emulation针对特定威胁行为者(APT29、Lazarus等)的覆盖范围
purple-team-exercise完整的测试计划,包括程序和预期检测
soc-investigation-assist分类指导、狩猎查询、升级标准
detection-engineering-sprint用户故事的优先级积压
executive-security-briefing带有业务风险语言的C级报告
cve-response-assessment快速评估新出现的CVE
data-source-gap-analysis遥测需求分析
detection-quality-review一项技术的深潜质量分析
threat-landscape-sync使优先事项与当前威胁保持一致
detection-coverage-diff将覆盖范围与参与者或基线进行比较
You: "Run apt-threat-emulation for APT29"
→ Technique-by-technique coverage, gaps, and purple team test plan

与MITRE ATT&CK MCP一起使用

搭配 米特攻击mcp 进行完整的威胁覆盖分析。安装两个:

{
  "mcpServers": {
    "security-detections": {
      "command": "npx",
      "args": ["-y", "security-detections-mcp"],
      "env": { "SIGMA_PATHS": "/path/to/sigma/rules" }
    },
    "mitre-attack": {
      "command": "npx",
      "args": ["-y", "mitre-attack-mcp"],
      "env": { "ATTACK_DOMAIN": "enterprise-attack" }
    }
  }
}

统计

来源计数
西格玛规则~3200+
Splunk ESCU约2000+
弹性规则~1500+
KQL查询~420+
崇高规则~900+
CrowdStrike CQL~139+
总计~8,200+

发展

npm install && npm run build && npm test

文档

许可证

Apache 2.0

目录标签

目录标签

TypeScriptVS Code安全安全检测混合部署威胁分析统一查询MITREATT&CK安全工程

支持客户端

Claude DesktopClaudeCursorVS CodeVS Code Insiders

接入字段

传输方式(transport,传输协议)

stdio

鉴权方式(authType,认证方式)

token

运行时(runtime,运行环境)

Node.js

来源包(packageName,安装包名)

security-detections-mcp

工具数量(toolCount,工具数)

0

资源数量(resourceCount,资源数)

0

提示词数量(promptCount,提示词数)

0

权限和风险

stdiotoken部署方式未说明

接入前请确认传输方式、认证方式和部署位置,并根据实际工具能力限制访问范围。

安装前确认

不要直接授予不必要的文件、网络或账号权限;先核对安装命令和配置内容。

来源信息

继续浏览同类 MCP